软考学习(二十)
尝试使用AI分析pdf和真题集,总结出一份学习指南。
第22章 网站安全需求分析与安全保护工程 · 核心总结
依据《信息安全工程师教程(第2版)》第22章(教材第 473–502 页)整理;第七、八节基于真题集 965 题中筛选出的 25 余道本章相关真题逐题研读补充。本章是”Web 服务器加固 + OWASP Top 10”双核心章节,选择题专考 Apache/IIS 细节与 Web 攻击辨析,案例题集中在 DDoS 防范与安全设备部署。
一、网站安全威胁与需求分析(22.1)
概念:网站是基于 B/S 技术架构的综合信息服务平台,涉及网络通信、操作系统、数据库、Web 服务器软件、Web 应用、浏览器、域名服务及 HTML、XML、SSL、Web Services 等协议。网站安全四属性:机密性(信息数据不被非授权查看或泄露)、完整性(信息数据不被非授权修改、网站服务不被劫持)、可用性(持续不中断服务)、可控性(责任主体及运营者对网站管理控制的能力,网站不能被恶意利用)。
七大安全威胁:①非授权访问(口令猜测、”撞库”);②网页篡改(上传功能漏洞替换网页、操作系统远程访问漏洞);③数据泄露(SQL 注入拖库);④恶意代码——网页木马=含有恶意功能的网页文件,使网页访问者自动下载木马并执行;网站挂马=攻击者通过网站挂马将用户引向攻击者控制的网站;⑤网站假冒——域名欺骗、域名劫持、中间人手段;网络钓鱼者利用代理技术:客户与真实服务器通信都要经过钓鱼者控制的服务器,秘密信息全被获取;⑥拒绝服务——UDP Flood、ICMP Flood、SYN Flood、HTTP Flood;⑦网站后台管理安全威胁——管理员账号密码被窃取(后台页面缺安全限制)、后台管理网页漏洞(SQL 注入、认证旁路)、内部管理权限分配不合理(未细分系统管理、网页发布、安全审计等角色,权限过于集中)。
安全需求:物理环境、网络通信、操作系统、数据库、应用服务器、Web 服务软件、Web 应用程序、数据等防护+组织管理体系与安全运维工具平台;业务须符合内容安全、等级保护、安全测评、数据存储安全等法律政策要求。
二、Apache Web 安全分析与增强(22.2)
配置文件(真题考过 2 次)
| 文件 | 作用 |
|---|---|
| httpd.conf | 主配置文件,httpd 启动时先读取;设定服务器一般属性、端口、执行者身份 |
| conf/srm.conf | 数据配置文件(读取文件目录、目录索引画面、CGI 目录);非必需 |
| conf/access.conf | 基本读取文件控制(目录功能与访问权限);非必需 |
| conf/mime.conf | 设定所能辨别的 MIME 格式;一般无须改动 |
七大安全威胁
软件程序威胁(缓冲区溢出漏洞被利用执行恶意指令)、软件配置威胁(目录索引 Directory Indexing、资源位置预测、信息泄露)、安全机制威胁(口令暴力攻击、授权不当、弱口令恢复验证)、应用程序威胁(SQL 注入、输入验证错误)、服务通信威胁(HTTP 明文传递可被监听)、服务内容威胁(网页篡改、网络钓鱼)、拒绝服务威胁(对 CPU 和内存需求剧增致系统瘫痪)。
安全机制与增强(案例素材)
- 本地文件安全:chown root.root、bin/httpd 511、logs 600
- 模块化结构:不需要的功能可通过配置禁止相应模块(–disable-module)
- 认证机制:配置 httpd.conf 的 Directory 段+.htaccess(AuthName/AuthType Basic/AuthUserFile/Require valid-user)+htpasswd 命令创建用户(-c 表示新建口令文件)
- 连接耗尽应对:大量 HTTP 连接不发数据等超时 → access_log 出现大量 **408(请求超时)**错误;对策=减少 Timeout、增大 MaxClients(内存要求增大)、限制同一 IP 最大连接数(xinetd per-source,或防火墙屏蔽攻击源 IP——全连接攻击无法伪造 IP)、多线程下载保护(按 User_Agent 禁止多线程工具)
- 访问控制:access.conf 实现 IP/域名控制;最佳实践先 deny from all 再 allow from 打开权限
- 审计日志:access.log(每个进入请求)+ error.log(错误状态请求)
- 防 DoS:Apache DoS Evasive Maneuvers Module——快速拒绝相同地址对同一 URL 的重复请求(查询子进程 Hash 表)
- 增强八法:及时安装补丁;启用 .htaccess 保护网页(设网页密码、错误文件、禁止列目录等);专门的用户和组(最小特权,不用 nobody/nogroup 预定义账号);隐藏版本号(ServerSignature Off、ServerTokens Prod——版本号对黑客最有价值);目录访问安全(Options -Indexes 禁止动态目录索引、FollowSymLinks 禁止符号链接、AllowOverride None 禁止重载);文件目录保护(conf 600、htdocs 664、cgi-bin 555、bin 550);删除默认目录或不必要文件(源代码、默认 HTML、CGI 样例、默认用户文件);第三方增强——chroot”安全沙箱”(jail 软件包,限制运行根目录)、OpenSSL(加密保护 Web 服务器与浏览器间信息流+双方身份验证,适用电子商务)、TCP Wrappers(hosts.allow/hosts.deny 指定 IP 访问特定服务)
三、IIS 安全分析与增强(22.3)
概述:IIS(Internet Information Services)是微软 Web 服务软件,从 1.0 发展到 10.0。HTTP 请求处理八步:HTTP.sys 接收请求 → 联系 WAS(Windows Process Activation Service)从配置库获取信息 → applicationHost.config 提供配置 → WWW Service 接收应用池和站点配置 → 设置 HTTP.sys → WAS 为应用池启动工作进程(W3WP.exe) → 工作进程处理并返回响应 → 客户接收。
五大典型威胁:①非授权访问(配置失误/弱口令);②网络蠕虫——利用 IIS 服务程序缓冲区溢出漏洞构造,典型”红色代码”(真题答案:IIS 缓冲区溢出→网络蠕虫攻击);③网页篡改;④拒绝服务(DDoS);⑤IIS 软件漏洞(CVE 涉及拒绝服务、代码执行、溢出、特权提升、安全旁路、XSS、内存破坏、信息泄露)。
安全机制三种:
- 认证机制六种:匿名认证(其他认证措施都缺失时实施)、基本验证(Basic)、证书认证(基于 Active Directory)、数字签名认证(Digest)、IIS 证书认证、Windows 认证(集成 NTLM)
- 访问控制:请求过滤、URL 授权控制、IP 地址限制、文件授权;访问控制流程五步(顺序题)——①受限 IP 判断 → ②用户身份验证 → ③Web 权限判断 → ④NTFS 许可权限判断 → ⑤允许访问
- 日志审计:记录 Web 访问情况;相关日志还有操作系统、数据库、应用服务
增强五法:及时安装补丁(关注微软安全响应中心 MSRC);启用动态 IP 限制(Dynamic IP Restrictions)——减缓拒绝服务攻击及暴力口令猜测;启用 URLScan 限制特定 HTTP 请求;启用 IIS Web 应用防火墙(ThreatSentry 4)——识别阻挡 SQL 注入、DoS、CSRF/XSRF、XSS,提供基于行为的入侵防护识别零日攻击与定向攻击;启用 SSL 服务(明文传递的敏感数据加密)。
四、Web 应用漏洞分析与防护(22.4)
两大类 Web 安全漏洞:①技术安全漏洞——技术处理不当(SQL 注入、XSS、恶意文件执行、非安全对象引用);②业务逻辑安全漏洞——业务流程安全考虑不周(找回密码缺陷可重置任意用户密码、短信炸弹无限发送、业务登录凭证验证被绕过、业务数据未验证直接交易)。
OWASP Top 10(2017 版,真题考过”扫描器参考标准”)
| 编号 | 漏洞 | 要点 |
|---|---|---|
| A1 注入漏洞(Injection) | SQL 注入、NoSQL 注入、OS 注入、LDAP 注入(* 为 LDAP 通配符) | 不受信任的数据作为命令/查询一部分发给解析器 |
| A2 遭受破坏的认证 | 不限制身份验证尝试、会话令牌泄露、会话超时设置不正确、口令复杂性不高 | 冒充其他用户身份 |
| A3 敏感数据暴露 | 财务、医疗、PII 数据未加密;HTTPS 降级 HTTP 截取 cookie | 窃取或修改未加密数据 |
| A4 XML 外部实体引用(XXE) | 利用外部实体窃取内部文件(file:///etc/passwd)、探测内网、执行远程代码、拒绝服务 | 旧版/配置错误的 XML 处理器 |
| A5 受损害的访问控制 | 访问其他用户账户、查看敏感文件、修改他人数据、更改权限 | 未实施恰当访问控制 |
| A6 安全配置错误 | 不安全默认配置、目录列表未禁用、样例应用未删除、详细错误信息 | — |
| A7 跨站脚本 XSS | 在受害者浏览器中执行脚本,劫持会话、破坏网站、重定向恶意站点 | 新网页含未经验证/转义的数据 |
| A8 非安全反序列化 | 致远程代码执行;重播攻击、注入攻击、特权升级 | — |
| A9 使用含有已知漏洞的组件 | 库、框架与应用程序同权限,可致数据丢失或服务器接管 | — |
| A10 非充分的日志记录和监控 | 未记录登录/失败/高额交易、未监控可疑活动、无告警阈值、日志仅本地存储 | — |
OWASP=国际开放 Web 应用安全项目组(Open Web Application Security Project),其 OWASP Top 10 公布前十个 Web 应用漏洞排名,成为扫描器漏洞工具参考的主要标准(真题答案 C)。
三大典型漏洞防护(简答必背)
①SQL 注入:利用 Web 应用程序未对程序变量安全过滤,构造特殊 SQL(如 category=food'or 1=1-- 使 WHERE 恒真返回全表)操控数据库。防范四法:①应用程序输入安全过滤——建立输入黑名单(拒绝 insert、update、delete、or、drop 等恶意输入)或输入白名单(只接收已知正常输入);②设置应用程序最小化权限——Web 应用与数据库连接建独立账号、最小权限,避免以 DBA 身份连接(真题:”用管理员账号连接数据库”不能防范 SQL 注入);③屏蔽应用程序错误提示信息(错误信息含 ODBC 类型、数据库引擎、数据库名称、表名称等,会被用于推断库结构);④对开源 Web 应用程序做安全适应性改造(避免攻击者直接知道库类型和表结构)。
②文件上传漏洞:代码未严格检查用户提交文件,攻击者上传执行获取控制权限(建立 Web Shell)。防护:将上传目录设置为不可执行;检查上传文件的安全性阻断恶意文件。
③跨站脚本 XSS:在 URL 注入恶意脚本欺骗用户;三种模式=HTML 内容替换、嵌入脚本内容、强制网页加载外部脚本;钓鱼者借此控制终端用户浏览器显示。真题:XSS 最准确解释=”将恶意代码嵌入到用户浏览的 Web 网页中,从而达到恶意的目的“(”引诱点击虚假链接”是钓鱼,”构造 SQL 非法访问”是注入)。
五、网站安全保护机制与技术方案(22.5)
网站安全保护机制十项
身份鉴别(用户名/口令、U 盾、人脸识别、基于证书的统一用户身份管理)、访问控制(防火墙、数据加密+各组件内置措施;IP 黑名单阻断/白名单保留)、网站内容安全(目标=确保网站符合所在区域法律法规政策要求、避免被恶意利用——真题答案;措施=文字内容安全检查、网页防篡改、敏感词汇过滤)、网站数据安全(用户数据隔离、数据加密、SSL、数据备份、隐私保护)、网站安全防护(非授权访问防护、暴力破解防护、Webshell 识别拦截、目录遍历防护、SQL 注入防护;支持 DDoS 清洗——SYN/ACK/ICMP/UDP/HTTP/DNS Flood、CC 攻击)、网站安全审计与监控(SysLog、Web 流量截取、网页篡改或挂马检查、Web 入侵监测、电子取证)、网站应急响应(网页防篡改、域名服务灾备、网络流量清洗、灾备中心、攻击取证)、网站合规管理(网站备案、网站防伪标识、网站等保测评)、网站安全测评(漏洞扫描、渗透测试、代码审核、风险分析)、网站安全管理机制(总体方针策略+建设/运维/内容/域名/应急预案制度)。
网站构成组件安全加固(七方面)
操作系统、数据库系统、Web 服务器软件、Web 应用程序、Web 通信、网站域名服务、网站后台管理安全加固;安全加固最佳实践参考是 CIS 标准规范。
网站攻击防护及安全监测五法
①防火墙——网站安全第一道技术屏障;包过滤防火墙只能基于 IP 层过滤,Web 应用防火墙(WAF)针对 80、443 端口及 Web Services 攻击;开源 ModSecurity,商业有杭州安恒、天融信、华为。真题:WAF 不能抵御 Smurf 攻击(Smurf 是基于网络层 ICMP 协议的攻击;WAF 抵御 SQL 注入、XSS、Web 应用扫描、Webshell、Cookie 注入、CSRF)。②漏洞扫描——端口扫描、Web 漏洞扫描、WebShell 恶意代码检测;开源 Nikto、Httprint、WebScarab、Wireshark,商业 AIScanner、明鉴 Web 应用弱点扫描器、明鉴 WebShellScanner(检测网页木马)、IBM AppScan(Web 安全扫描工具,真题:Nmap/Nessus/X-SCAN 是系统/端口漏洞扫描,AppScan 才是 Web 专用)。③网站防篡改——两类实现:利用操作系统文件调用事件检测完整性;利用密码学单向函数检测文件是否改变;检测到篡改则启动网页恢复机制自动用正常页面替换。关联真题(考过 2 次):外挂轮询技术=时间轮询技术(网页检测程序轮询读出网页与真实网页比较);核心内嵌技术=篡改检测模块内嵌在 Web 服务器软件里,每个网页流出时完整性检查、实时阻断+报警恢复(又称密码水印技术);另有事件触发技术、文件过滤驱动技术。④网络流量清洗——过滤 DoS/DDoS 恶意流量、正常流量转发(三步法详见第 15 章)。⑤网站安全监测七项——安全漏洞监测(漏洞库匹配+漏扫)、网站挂马监测(网页爬虫+恶意代码检测确认 Web Shell 或恶意 URL)、ICP 备案监测(首页查备案号)、合规性监测(关键词匹配+敏感词分析)、性能监测、DNS 监测(域名 IP 对应关系、DNS 服务软件版本、DNS 安全威胁)、入侵检测(IDS/IPS 记录黑客来源及攻击方法)。
六、网站安全综合应用案例分析(22.6)
政务网站安全保护
国家颁布《关于加强政府网站域名管理的通知》(国办函〔2018〕55 号)、《政府网站发展指引》、《关于加强党政机关网站安全管理的通知》、《信息安全技术 政府门户网站系统安全技术指南(GB/T 31506—2015)》。
- GB/T 31506—2015 安全技术措施表:层面防护(网站层=Web 应用安全+域名安全;数据层=内容发布及数据安全;主机层=服务器安全+管理终端安全;网络层=边界安全;物理层=物理安全)+整体防护(运行支撑、攻击防范、安全监控、应急响应)
- 等级与测评(真题考过 2 次):政府网站信息安全等级原则上不应低于二级;三级网站每年测评一次,二级网站每两年测评一次
- 域名管理要求(真题考过 2 次,”不正确”项):①积极采取域名系统安全协议技术防劫持冒用;②委托具有应急灾备、抗攻击等能力的域名解析服务提供商,鼓励集中解析;③自行建设运维的政府网站服务器不得放在境外,租用网络虚拟空间的应当位于服务商的境内节点;④使用 CDN 服务的,应确保将境内用户的域名解析地址指向其境内节点——“指向其境外节点时的安全”是错误说法
- 天融信防护方案七条(案例采分):DDoS 防御(边界部署防 DDoS 系统)、网络访问控制(防火墙)、网页防篡改(Web 服务器部署防篡改系统)、网站应用防护(WAF 代理所有请求清洗异常流量)、入侵防御和病毒防护(IPS+防病毒网关)、网络/数据库审计、网站安全监控(漏扫+网页木马/篡改/敏感信息监测,与 WAF 联动)
网上银行安全保护
监管规范《网上银行系统信息安全通用规范》;加密方式保护客户敏感信息(网银开启 SSL 安全通信);使用验证码防止用户密码暴力猜测攻击。
七、真题补充考点(教材未细讲,但真题反复考)
1. Web 浏览器端安全三机制(真题考过 4 次)
- 内容安全策略(CSP,Content Security Policy):Web 服务器使用可信白名单严格约束并指定可信的内容来源,可缓解 XSS、数据注入等内容注入漏洞(真题答案:CSP,”同源安全策略/访问控制策略/浏览器沙箱”是干扰项)
- 同源安全策略:限制来自不同源的 document 或脚本对当前 document 的读取或属性设置——a.com 网页中的脚本只能修改 a.com 网页中的内容
- 浏览器沙箱:让不受信任的网页代码、JavaScript 在受限制的环境中运行,保护本地桌面系统安全
- 防第三方偷看传输内容 → 通信中使用 SSL 技术(”加载自己的证书”防假冒身份、”索要站点证书”验证站点真实性——三者功能区分是经典考法)
2. HTTP 状态码与数字证书验证(真题各考过)
访问页面资源不存在 → HTTP 状态码 404(200 成功、302 重定向、401 未授权);用户登录网站通过验证 CA 的签名可确认数字证书有效性、验证网站真伪。
3. Web 攻击工具与注入分类(真题各考过)
日常扫描 Web 漏洞的工具=IBM AppScan(爬虫技术自动扫描网页链接出报告;Nmap=端口、Nessus/X-SCAN=系统漏洞);Sql injection、XPath injection 属于脚本注入攻击(不是跨站攻击/XSS/蠕虫)。
4. Web IDS 与数据库 IDS 分工(真题考过 2 次)
Web IDS 利用 Web 通信流量或访问日志检测 Webshell、SQL 注入、远程文件包含(RFI)、跨站脚本 XSS;数据库 IDS 检测数据库系统口令攻击、SQL 注入、数据库漏洞利用。案例真题:”采用 Web IDS 检测的是”→ ①SQL 注入+②Webshell+④XSS+⑥RFI(不含③数据库口令攻击⑤数据库漏洞利用)。
5. 网站访问控制规则与 DDoS 防范(案例高频)
“网站在并发能力接近某个阈值时暂时拒绝新的网络访问请求”→ 基于服务数量的访问控制规则;DDoS 攻击防范方法六条(案例固定答案):购买运营商流量清洗服务、采购防 DDoS 设备、修复系统漏洞关闭不必要端口、购买云加速服务、增加出口带宽提升硬件性能、CDN 加速(15040/15047 两套案例卷同题)。
6. “红色代码”与 IIS(真题考过)
攻击者利用 IIS 服务程序缓冲区溢出漏洞构造网络蠕虫攻击,典型案例”红色代码”——IIS 威胁归类题的高频答案。
八、真题高频考法与案例分析题型
综合知识选择题高频问法
| 考点 | 真题问法与答案要点 |
|---|---|
| Apache 配置文件 | httpd.conf=主配置文件(考过 2 次);srm/access/mime.conf 非必需或 MIME |
| IIS 威胁归类 | “利用 IIS 缓冲区溢出漏洞构造攻击,如红色代码”→网络蠕虫;IIS 认证六种中”匿名认证”=其他认证缺失时实施 |
| XSS 辨析 | 最准确解释=将恶意代码嵌入用户浏览的 Web 网页;”常见 Cookie 窃取方式”等说法不正确;Sql injection/XPath injection=脚本注入 |
| WAF 能力 | 抵御=SQL 注入/XSS/Webshell/Cookie 注入/CSRF/Web 应用扫描;不能抵御 Smurf(网络层 ICMP) |
| Web IDS | 检测=Webshell、SQL 注入、RFI、XSS;数据库口令攻击/数据库漏洞利用归数据库 IDS |
| OWASP | OWASP Top 10=前十个 Web 漏洞排名、扫描器参考标准;A1 注入含 SQL/NoSQL/OS/LDAP |
| Web 扫描工具 | IBM AppScan 扫 Web 漏洞(Nmap 端口、Nessus 系统漏洞) |
| 浏览器三机制 | 可信内容来源→CSP;只能改同源网页→同源策略;受限环境运行不可信代码→浏览器沙箱 |
| 防偷看传输内容 | →使用 SSL 技术(区分证书两用途:自己证书防假冒、站点证书验真伪) |
| 网页防篡改 | 外挂轮询=时间轮询技术;核心内嵌=检测模块内嵌 Web 服务器软件、流出时检查;事件触发、文件过滤驱动 |
| 政府网站等级 | 原则上不低于二级;三级每年测评、二级每两年测评(GB/T 31506—2015) |
| 政府网站域名 | 错误说法=”CDN 指向境外节点”;正确=境内节点、境内解析服务商、DNS 安全协议 |
| 网站内容安全 | “确保符合法律法规政策要求、避免被恶意利用”→网站内容安全(措施:内容检查、防篡改、敏感词过滤) |
| HTTP 状态码 | 页面资源不存在→404 |
| SQL 注入防范 | “用管理员账号连接数据库”不能防范;黑/白名单过滤、最小权限独立账号、屏蔽错误信息、开源改造 |
案例分析题型(真题集相关案例考法)
- DDoS 防范方法列举(必考原题,两套卷同题):”请列举常用的 DDoS 攻击防范方法”→ ①购买运营商流量清洗服务 ②采购防 DDoS 设备 ③修复系统漏洞关闭不必要端口 ④购买云加速服务 ⑤增加出口带宽提升硬件性能 ⑥CDN 加速(答对若干给满分)。
- 数据中心/网站安全设备部署:Web 应用防护选 WAF、数据库区域边界选防火墙、定期扫描选漏洞扫描设备、DDoS 清洗联动(详见第 4/13/15 章对应总结)。
- 网站威胁日志判断(15003 问题 2):给出 URL 异常访问日志判别威胁类型并选处置措施——按日志特征区分 XSS/SQL 注入/木马,处置=URL 加入黑名单、漏洞扫描等。
- 政府网站方案简答(储备):按”防 DDoS+防火墙访问控制+网页防篡改+WAF+IPS/防病毒+审计+安全监控”七件套作答(天融信方案原文)。
复习提示:本章案例主战场是”DDoS 防范六条+WAF/防篡改/漏扫设备选型”,全部是列举型固定答案;选择题抓”Apache 主配置文件、IIS 红色代码、OWASP Top 10、CSP/同源/沙箱三机制、政府网站二级与域名境内”五个高频点。
备考提示
真题研读后的优先级排序(按出题频次与分值):
- WAF 能力边界——抵御 Web 攻击清单 vs “不能抵御 Smurf”,综合+案例双料
- SQL 注入攻防——原理(or 1=1)、防范四法、”管理员账号连库”陷阱,与第 20 章联动
- Apache/IIS 基础——httpd.conf 主配置(2 次)、IIS 红色代码=网络蠕虫(1 次)、IIS 认证六种、访问控制五步
- 浏览器三机制——CSP/同源策略/浏览器沙箱配对,考过 4 次
- 网页防篡改四技术——时间轮询(外挂轮询)、核心内嵌、事件触发、文件过滤驱动,考过 2 次
- 政府网站两条——等级不低于二级+测评周期;域名境内四要求(”境外节点”陷阱)
- OWASP Top 10——扫描器参考标准(2 次);A1 注入四种类型
- Web 工具归属——AppScan=Web 漏扫、Nikto/明鉴 WebShellScanner、ModSecurity 开源 WAF
- 网站安全监测七项——挂马监测、ICP 备案监测、DNS 监测等列举
- XSS 与注入辨析——XSS=嵌入网页恶意代码;脚本注入 vs 跨站;钓鱼=假冒可信方骗敏感信息
易混速记
| 对比 | 内容 |
|---|---|
| 网站机密性 vs 可控性 | 机密性=信息数据不被非授权查看泄露;可控性=责任主体管理控制能力、不被恶意利用 |
| 挂马 vs 网页篡改 vs 钓鱼 | 挂马=网页使访问者自动下载木马;篡改=恶意修改页面;钓鱼=假冒可信方/代理骗取敏感信息 |
| 包过滤防火墙 vs WAF | 包过滤=只基于 IP 层;WAF=针对 80/443 端口、Web Services 攻击(SQL 注入/XSS/CSRF/Webshell),不能防 Smurf |
| CSP vs 同源策略 vs 沙箱 | CSP=服务器白名单约束内容来源;同源=脚本只能改同源网页;沙箱=不可信代码在受限环境运行 |
| 时间轮询 vs 核心内嵌 | 时间轮询(外挂轮询)=轮询读出比对;核心内嵌=检测模块内嵌 Web 服务器、流出时检查+实时阻断 |
| access.log vs error.log | access.log=每个进入请求;error.log=错误状态请求(Apache) |
| XSS vs SQL 注入 | XSS=恶意代码嵌入用户浏览网页(浏览器端执行);SQL 注入=构造 SQL 欺骗后台数据库执行 |
| 基本验证 vs Windows 认证 | IIS 基本验证(Basic)=基本认证服务;Windows 认证=集成 NTLM;匿名认证=其他认证缺失时 |
| 401 vs 404 vs 302 | 401=未授权;404=资源不存在;302=重定向 |
| 政府网站二级 vs 三级 | 原则上不低于二级;三级每年测评一次、二级每两年一次 |

